Сергей Груздев: Сегмент 3А в России является самым быстрорастущим в сфере ИБ
БиблиотекаБиблиотека
Июнь, 2006
Интервью CNews с Сергеем Груздевым о рынке средств аппаратной аутентификации: “проблеме инсайдера”, классификации внутренних угроз, концепции 3А, линейке решений Aladdin и работе с персоналом.
Ключевые тезисы из ответов эксперта:
О влиянии борьбы с внутренними угрозами на рынок аппаратной аутентификации:
- После инцидентов с кражей и свободной продажей баз данных крупные компании серьёзнее задумались о безопасности ресурсов и разграничении прав; со смещением внимания с внешнего периметра на риски внутри сети вырос спрос на персонификацию доступа с аппаратными ключами (токенами). Система “логин-пароль” исчерпала себя: для передовых компаний вопрос не “пароль или токен”, а “какой токен”; продолжающие пользоваться паролем подвергают себя серьёзным рискам, чем воспользуется инсайдер, — руководитель узнает постфактум.
О том, какие отрасли среагировали первыми:
- Как всегда, банки: инсайдер — “страшный сон” руководителей финансовых структур — знает технологии работы, “слабые места” и организационные “пробелы” изнутри, а даже не будучи инициатором, является лучшим сообщником атаки; риски злоупотреблений технического персонала “подрывают” инфраструктуру изнутри. Доклад Gartner: нынешние методы защиты дают мошенникам богатые возможности, главная проблема — доступ к критичным ресурсам по “логин-паролю”. Вторая проблема — отсутствие работы с персоналом: после внедрения авторизации по электронным ключам сотрудницы бухгалтерии оставляли токены в USB-портах, уходя на обед, — начальнику службы ИБ хватило пары раз буквально собрать оставленные токены и объяснить последствия; важны регулярный разбор инцидентов, информирование о фишинге, санкции, тренинги.
О классификации инсайдеров и средствах защиты:
- “Павлик Морозов” — легальный сотрудник, действующий целенаправленно с привлечением значительных ресурсов (в том числе социальной инженерии и физического доступа), 90% возможностей которого легальны; защита — персонализированный доступ, аудит и контроль исходящих потоков.
- “Буратино” — любопытный: не должен иметь доступа к конфиденциальным данным, но воспользуется ошибками администрирования (например, неожиданной возможностью просмотра диска с финансовой информацией); защита — комплексные решения, сочетающие шифрование с контролем сетевого доступа (Aladdin предлагает Secret Disk Server NG для серверов с конфиденциальной информацией).
- “Мальчиш-плохиш” — обладающий доступом к серверу, но недостаточными полномочиями: попытается повысить уровень полномочий до администратора и скопировать файлы (из интереса или амбиций); защита — чёткое распределение прав и аудит действий.
- “Неуловимый мститель” — обиженный или увольняемый, использующий период до отзыва прав для копирования или изменения данных; вина администратора — применимы те же меры.
- “Серый кардинал” — администратор ОС с максимальными правами по умолчанию, способный вступить в “преступный сговор” с внешней стороной; самый сложный тип — правильное распределение ролей администратора и офицера безопасности и аудит действий администратора.
С чего начинать защиту от внутренних угроз:
- Позиция Aladdin — строгое следование концепции 3А (Аутентификация, Авторизация, безопасное Администрирование): персонифицированный доступ ко всем ресурсам (снижает риск отказа пользователей от совершённых действий); аппаратные средства аутентификации (смарт-карты, USB-ключи); обязательный аудит действий пользователей и администраторов (хотя бы штатными средствами); шифрование наиболее интересных инсайдеру данных; ключи и секреты — на личном съёмном носителе (личная ответственность каждого); регулярный мониторинг действий; постоянная работа с персоналом — обязательное условие эффективной системы ИБ.
О концепции Aladdin:
- Комплексное решение: смарт-карты и USB-токены для двухфакторной аутентификации (включая комбинированные с генерацией одноразовых паролей OTP); средства разработки с eToken (API: Microsoft CryptoAPI, PKCS#11, Supplementary API); для унаследованных приложений без PKI — системы управления паролями (Simple Sign-On, Web Sign-On, Windows Logon и решения партнёров); системы строгой аутентификации на PKI, закрытых ключах и сертификатах Х.509; безопасность закрытых ключей ЭЦП при построении УЦ; система eToken TMS для централизованного управления учётными записями, приложениями ИБ, политикой безопасности и жизненным циклом средств аутентификации — уникальное для российского рынка решение без аналогов; защита баз данных (строгая аутентификация при доступе, персонифицированный аудит, выборочное шифрование полей). Преимущества: комплексность и рациональный подход (более 200 реализаций в security-решениях ведущих вендоров); для пользователя — простота: забота только о сохранности токена и личная ответственность; токены дисциплинируют персонал.
О работе с персоналом:
- С персоналом нужно прежде всего работать — иначе усилия по внедрению продуктов будут сведены на нет. Рекомендации: во-первых, системный подход — постоянные внутренние собрания по корпоративной безопасности с докладами о нарушениях за период и документом о корпоративных табу; во-вторых, “предупреждён — значит вооружён” — осведомлённость о всех типах атак (социо-техники, психологические уловки), чтобы никто не стал случайным сообщником (классика — секретарь, оставляющий рабочее место при постороннем); каждый инцидент — корректно, но прилюдно разбирать на семинарах, помня об административных санкциях.
О проектах защиты баз данных:
- Разработана целая программа по защите БД и приложений: консультации, специальная страница на сайте (“Проблема и решение”, “Вопрос эксперту”, преимущества, примеры внедрений). Описан совместный проект консалтинговой группы “Борлас” и Aladdin — двусторонняя аутентификация с цифровыми сертификатами в комплексе Oracle E-Business Suite: задачи — безопасный доступ удалённых рабочих станций, работа внутренних и удалённых пользователей по единому защищённому протоколу, строгая двухфакторная аутентификация, защищённый документооборот на основе ЭЦП и корпоративного УЦ. Попытка решить проблему разбиением ЛВС на VLAN снизила риски внешнего проникновения, но не инсайдерские и не решала персональной авторизации; в итоге — защита данных OEBS с сертификатами, SSL и продуктами Aladdin (Secret Disk Server NG, “Защищённый клиент для Oracle”, eToken PRO).
О тенденциях рынка:
- По данным IDC, рост сегмента 3А в России за год составил 83% — самый быстрорастущий сегмент в сфере ИБ; причины — инциденты с хищением баз данных и репозиционирование токена в сознании потребителя: электронный ключ — эффективное средство профилактики и борьбы с инсайд-инцидентами, решения по аутентификации стали первоочередными. В сознании потребителя закрепился знак равенства между токеном и упрощением жизни (единый токен вместо множества паролей, повышенная личная ответственность, упрощение расследований для администратора). Стимулом стало распространение PKI: безопасное хранение ключей ЭЦП в персональном носителе и криптооперации в “недоверенной среде”. Ещё одна тенденция — единый токен/смарт-карта со встроенным чипом RFID для интеграции со СКУД. Самый серьёзный “сдвиг” года — постоянный рост спроса на сертифицированные токены и приложения: российскому рынку необходима аппаратно реализованная российская криптография — один из приоритетов Aladdin.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: CNews.ru, июнь 2006
Эксперт: Сергей Груздев, Аладдин
